Pentesting für Web, API und Infrastruktur
Manuelles offensives Audit der exponierten und der geschäftskritischen Systeme: die Anwendung, die dahinterliegende API und das Netzwerk, in dem sie läuft.
Für Unternehmen mit eigener Anwendung oder Kundenportal, E-Commerce und SaaS, oder die ein Audit gegenüber einem Großkunden, einem Versicherer oder einer öffentlichen Ausschreibung nachweisen müssen.
Enthalten
- Webanwendung: Authentifizierung, Session, Zugriffskontrolle, Geschäftslogik und Injection
- REST- oder GraphQL-API: objektbezogene Autorisierung, Rate Limits und Datenexposition
- Externe und interne Infrastruktur, Active Directory oder Cloud, je nach Umfang
- Prüfung auf in öffentlichen Quellen geleakte Zugangsdaten der Organisation
- Technischer Bericht mit Proof of Concept und CVSS-Bewertung, Management-Zusammenfassung und priorisierter Plan
- Verifikations-Retest inklusive
Nicht enthalten
- Kontinuierliches Red Teaming oder mehrmonatige Kampagnen, gesondert angeboten
- Vollständiges Quellcode-Audit, das dem Umfang hinzugefügt werden kann
- Angriffe mit Denial-of-Service-Risiko, außer bei ausdrücklicher Genehmigung
Die Hälfte der schwerwiegenden Befunde, die wir finden, erkennt kein Werkzeug: Es sind Fehler in Geschäftslogik und Berechtigungen.